Korben, roi d’internet, logo bébé avec des lunettes en mode thug life Korben, roi d’internet, logo bébé avec des lunettes en mode thug life

Korben Upgrade your mind

La faille Android qui permet d’infecter un téléphone avec un simple MMS

On dit souvent que le plus gros facteur de risque pour choper un virus se situe entre le clavier et la chaise. En effet, aller sur des sites obscurs, télécharger des trucs chelous, ouvrir des pièces jointes en toute confiance… Non, je le sais, VOUS NE FAITES PAS ÇA !!

Et c’est bien !

Pourtant si vous êtes l’heureux possesseur d’un téléphone Android, vous allez ravis ! Le chercheur en sécurité Joshua Drake a découvert une faille dans Android qui permettrait à un attaquant d’infecter un téléphone en envoyant un simple message.

Pour cela, l’attaquant doit forger une vidéo contenant le virus et l’envoyer par MMS à sa victime. Dès que le MMS est reçu par Google Hangout (le client de messagerie le plus utilisé sous Android), avant même que votre téléphone ne sonne, paf, vous êtes infecté.

La raison est simple. Dès que Hangout détecte un message, il traite la vidéo automatiquement pour l’ajouter à la galerie du téléphone, déclenchant le code malicieux. Une fois installé, ce code peut permettre à l’attaquant de faire tout ce qu’il veut sur le téléphone : Voler des données, espionner l’utilisateur, surveiller la webcam ou le micro…etc.

Pas besoin d’action de la part de l’utilisateur Pratique non ? La faille se trouve dans la bibliothèque Stagefright et concerne donc tous les logiciels qui l’utilisent. Elle peut même être exploitée directement depuis le web avec une vidéo malicieuse planquée sur un site web.

Google a patché 48h après avoir été prévenu par le Joshua, mais la fragmentation du parc Android est telle que la majorité des constructeurs et des opérateurs n’a pas encore proposé de ROM correctives. Et pour ceux qui l’ont fait, seuls 20% de leurs clients, en moyenne, l’ont appliquée.

Alors pas de panique, car pour le moment, l’exploitation de cette faille n’a pas encore été observée « dans la nature », mais ma recommandation, c’est d’arrêter immédiatement d’utiliser Hangout. Installez plutôt SMS Secure sur votre téléphone et celui de vos amis et profitez-en pour communiquer de manière chiffrée.


Réponses notables

  1. Quelques précisions :

    • Google Hangout n’est pas le client par défaut. Il faut le lancer explicitement au moins une fois et l’autoriser à prendre le relais sur l’application SMS d’Android. C’est tout du moins le comportement que j’ai pu observer sur mes Lollipops.
    • L’application de SMS stock semble attendre une action de l’utilisateur pour télécharger/ouvrir les MMS, ce qui est normal à mon avis. Il faut donc une action de l’utilisateur pour exécuter le virus. @Darkkiller
    • Il n’y a pas besoin de changer la ROM pour “mitiger” cette faille. L’application Hangout se met à jour via le Play Store. Il faut tout de même que l’utilisateur ait un compte Google…
  2. @SeriousLee Ok merci pour les précisions. De toute façon mon téléphone tourne sur une ROM non “officielle” de cyanogenmod, et donc un peu beugée car je dois activer manuellement la data pour recevoir les MMS, et oui c’est bien ce que je constate, il faut cliquer sur télécharger pour récupérer le MMS. Pas de risques donc.

    Malheuresement le problème c’est que les vieilles version d’Android dont mon téléphone faisait partie avant mon bidouillage ne peuvent plus faire certaines maj à cause de l’obsolescence programmée de l’OS (de moins en moins d’app compatibles) donc ceux qui ont des antiquités garderont la faille, (un peu comme XP avec la fin des maj).

  3. 3Box says:

    Ça tombe bien je n’utilise absolument pas Hangout, je trouve ça inutile, je suis en SMS/MMS AOSP.
    De plus grâce à SFR je suis naturellement protégé de cette faille car je reçoit environ 1 MMS sur 20 (Une fois les 35 du mois) et encore quand le MMS veut à peu près bien arriver, SFR m’envoie un SMS pour me dire d’aller le lire sur leur site… A moins que cela ne vienne de la ROM ou du téléphone (OPO), mais j’en doute, depuis mon premier tél chez SFR j’ai jamais reçut des MMS correctement.

  4. je répond a l’arrache …pour dire que la mort de disqu … me comble de joie !! fini cette page qui tourne … tourne …

  5. Visiblement d’après “Tom’s Guide” pas plus de détails avant les “Black Hat et DEF Con qui se tiendront les 5 et 7 août prochains” et “il semblerait que les hackers soient capables de profiter d’une faille au cœur de la bibliothèque média d’Android, implantée directement en C++ dans le système”. Donc une simple mise à jour d’Hangout ne devrait pas résoudre le problème. D’ailleurs Korben précise que la faille peut être utilisée via une lecture de vidéo sur internet.

    J’ai également une question : avec un antivirus installé sur Android, est-ce qu’on craint vraiment quelque chose? Un antivirus ne serait-il pas en mesure de bloquer ce genre de menace?

Continuer la discussion sur Korben Communauté

20 commentaires supplémentaires dans les réponses

Participants

Installer le shell Bash (Linux) sous Windows 10

L’année dernière, ça ne vous a pas échappé, Bash a fait son apparition sous Windows 10. C’est pour moi, la meilleure chose qui soit arrivée à Windows depuis un moment, car ça permet de lancer des outils Linux et de développer ses propres scripts Shell directement sous Windows. Le pied !

Mais même si c’est parfaitement fonctionnel, il faut quand même…

Lire la suite


Plus de 60 idées pour votre Raspberry Pi

Nous sommes nombreux à nous être procuré un petit ordinateur Raspberry Pi pour nous lancer dans des projets de ouf malade… C’est très cool, mais à part le classique Media Center XBMC, qu’avez-vous fait avec votre Raspberry Pi ?

Si vous séchez niveau idées, voici une petite sélection…

Lire la suite


Une astuce pour rendre Windows 10 plus rapide

Si vous trouvez que Windows 10 est un peu lent, que vos applications ne se lancent pas très vite, que vos compilations prennent du temps, voici une petite astuce débusquée par Brominou pour accélérer le bouzin.

Cliquez dans la zone de recherche de la barre Windows et tapez le mot clé « Performances ». Puis cliquez sur « Régler l’apparence et les performances de Windows » …

Lire la suite


Changer d’adresse IP rapidement

Une petite astuce pour ceux qui ne connaissent pas. Comment changer d’adresse IP à la volée.
Il suffit d’en demander une nouvelle à son provider si celui-ci accepte les IP dynamiques. Pour vérifier que vos manipulation ont eu l’effet escompté, vérifiez quelle est votre adresse IP….

Lire la suite